Alerte de Sécurité OpenClaw : 500 000 instances publiques, la configuration par défaut expose les systèmes

Détails de l'exposition de sécurité d'OpenClaw
Une analyse récente montre des risques de sécurité significatifs dans les installations d'OpenClaw accessibles publiquement. Selon des chercheurs en sécurité, il y a actuellement 500 000 instances d'OpenClaw sur l'internet public. Parmi celles-ci, 30 000 présentent des risques de sécurité connus, et 15 000 sont exploitables via des vulnérabilités connues.
Problèmes de configuration critiques
L'installation par défaut d'OpenClaw présente plusieurs lacunes de sécurité :
- L'authentification est désactivée par défaut
- La passerelle se lie à 0.0.0.0, rendant le système accessible depuis n'importe quel réseau
- Aucun interrupteur d'arrêt d'urgence n'est inclus dans le système
- Aucune console de gestion n'est fournie
- Les données sont stockées dans des fichiers markdown en texte brut sans chiffrement
Cette configuration signifie que si vous avez installé OpenClaw sans configurer manuellement les paramètres de sécurité, toute votre configuration d'agent est exposée sur l'internet ouvert, accessible à n'importe qui.
Incidents de sécurité documentés
Plusieurs incidents de sécurité ont été documentés :
- Un audit de sécurité a trouvé 341 compétences malveillantes sur ClawHub
- 1,5 million de jetons API ont été exposés dans une fuite de base de données
- Un développeur a trouvé 9 CVE lors de sa première semaine d'utilisation d'OpenClaw
- L'instance OpenClaw d'un PDG britannique a été vendue sur BreachForums pour 25 000 $, donnant à l'acheteur l'accès aux e-mails, calendriers et fichiers
Action immédiate requise
Si vous avez installé OpenClaw, vérifiez immédiatement votre configuration :
- Vérifiez que l'authentification est correctement configurée
- Contrôlez vos liaisons réseau
- Examinez la sécurité de vos clés API
- Assurez-vous que votre installation n'est pas accessible publiquement sans mesures de sécurité appropriées
La technologie elle-même est performante, mais la configuration par défaut présente des passifs de sécurité significatifs qui nécessitent une attention immédiate.
📖 Read the full source: r/openclaw
👀 See Also

Clawvisor : Couche d'Autorisation Basée sur l'Intention pour les Agents OpenClaw
Clawvisor est une couche d'autorisation qui se situe entre les agents d'IA et les API, appliquant une autorisation basée sur l'intention où les agents déclarent leurs intentions, les utilisateurs approuvent des objectifs spécifiques, et un gardien IA vérifie chaque requête par rapport à cet objectif. Les identifiants ne quittent jamais Clawvisor et les agents ne les voient jamais.

Logiciel malveillant découvert dans les compétences communautaires OpenClaw — Alerte au vol de cryptomonnaies
Aucun

Le SDK d'accès de l'agent Bitwarden s'intègre à OneCLI pour l'injection sécurisée des identifiants.
Le nouveau SDK d'accès aux agents de Bitwarden permet aux agents IA d'accéder aux identifiants du coffre-fort de Bitwarden avec approbation humaine, tandis qu'OneCLI agit comme une passerelle qui injecte les identifiants au niveau réseau sans exposer les valeurs brutes aux agents.

Sécurisation de l'Infrastructure OpenClaw avec le Proxy Sensible à l'Identité Pomerium
Utilisez Pomerium comme proxy conscient de l'identité pour une authentification zero-trust afin de sécuriser l'accès au serveur OpenClaw.